CLIENT ALERT
Práctica de Prevención y Litigio
PHISHING
22 de julio de 2026
Tipo penal: Artículo 231 Bis
Ordenamiento: Código Penal para el Distrito Federal aplicable a la Ciudad de México
Publicación: Gaceta Oficial de la Ciudad de México, 22 de julio de 2026
Jurisdicción: Ciudad de México
Sectores afectados: Banca y finanzas, fintech y medios de pago, comercio electrónico, telecomunicaciones y plataformas, seguros y ciberseguridad.
EL NUEVO DELITO DE PHISHING EN LA CIUDAD DE MÉXICO
El 22 de julio de 2026 se publicó en la Gaceta Oficial de la Ciudad de México el decreto que adiciona el artículo 231 Bis al Código Penal para el Distrito Federal, creando por primera vez un tipo penal específico para el phishing, al que la reforma denomina “engaño digital”.
El decreto fue aprobado por el Congreso de la Ciudad de México el 21 de mayo de 2026 y entró en vigor al día siguiente de su publicación.
Hasta ahora, estas conductas se perseguían de forma indirecta, encuadrándolas en el fraude genérico, el acceso ilícito a sistemas o el robo de identidad, con la consiguiente opacidad y dispersión estadística. La reforma da un primer paso para nombrar la conducta y combatirla de manera directa.
“A quien, mediante engaño digital consistente en la creación o uso de mensajes, páginas electrónicas, dominios, aplicaciones o cualquier otra interfaz tecnológica que simule ser legítima, induzca a una persona a revelar, capturar o proporcionar datos personales, financieros o de autenticación, con la finalidad de obtener un beneficio indebido para sí o para un tercero o para causar un perjuicio, se le impondrán de tres a seis años de prisión y de doscientas a seiscientas unidades de medida y actualización de multa. Las penas previstas en este artículo se incrementarán hasta en una mitad cuando la víctima sea persona con discapacidad o persona mayor, o cuando, para su comisión, afecte a persona menor de edad.”
Artículo 231 Bis del Código Penal para el Distrito Federal. Gaceta Oficial de la Ciudad de México, 22 de julio de 2026.
01. QUÉ TIPIFICA LA REFORMA
El nuevo tipo sanciona a quien, mediante un “engaño digital” que simule ser legítimo, como mensajes, páginas, dominios, aplicaciones o cualquier otra interfaz tecnológica, induzca a una persona a revelar, capturar o proporcionar datos personales, financieros o de autenticación, con el fin de obtener un beneficio indebido o causar un perjuicio.
Es un delito doloso y de resultado anticipado: se consuma con la inducción a entregar los datos, sin que sea necesario que se materialice el fraude patrimonial posterior.
La pena es de tres a seis años de prisión y multa de 200 a 600 unidades de medida y actualización (UMA), y se agrava hasta en una mitad cuando la víctima es persona mayor o con discapacidad, o cuando afecta a un menor de edad, los perfiles más golpeados por este fraude.
02. LA DIMENSIÓN DEL PROBLEMA: CUÁNTO SE PIERDE POR PHISHING
El phishing dejó de ser una molestia para convertirse en la principal puerta de entrada del fraude digital y de las brechas de datos corporativas. Las cifras muestran la escala del fenómeno y explican por qué el legislador decidió actuar:
13.5 millones
Víctimas de phishing en México.
$8,750 MXN
Pérdida promedio por víctima.
Más de $20,000 millones de pesos
Reclamados por fraude en línea en México.
193,407
Quejas de phishing reportadas por el FBI en 2024, ocupando el primer lugar.
$16.6 mil millones de dólares
Pérdidas globales por cibercrimen en 2024.
2.º lugar
México es el segundo país más atacado de la región, después de Brasil.
A escala global, el phishing/spoofing fue el delito más reportado al FBI en 2024, con 193,407 quejas, más del doble que la siguiente categoría, en un año en que las pérdidas por cibercrimen alcanzaron un récord de 16,600 millones de dólares, 33% más que los 12,500 millones de 2023.
El Business Email Compromise, modalidad de phishing dirigida a empresas, concentró unos 2,770 millones de dólares y 21,442 quejas.
Para las organizaciones, el costo no se limita al desvío. Según IBM, el costo promedio de una brecha de datos ascendió a 4.88 millones de dólares en 2024, y las credenciales comprometidas, con 16%, y el phishing, con 15%, fueron los dos vectores de ataque iniciales más frecuentes.
En México, The Competitive Intelligence Unit estima que 13.5 millones de personas han sido víctimas de phishing. Los fraudes cibernéticos crecieron 40% entre 2018 y 2024 y ya representan 7 de cada 10 fraudes: 6.0 millones frente a 2.2 millones tradicionales en 2024.
Los usuarios reclamaron más de 20,000 millones de pesos por fraudes en línea, con una pérdida promedio de 8,750 pesos por víctima.
México es el segundo país más atacado de la región, solo detrás de Brasil, y según Condusef, 76.9% de los fraudes se concentran en tres vías: llamadas fraudulentas, SMS o mensajería y sitios web falsos, el corazón del phishing.
De hecho, Cloudflare estima que 95% de los ciberataques exitosos en el país son phishing.
03. IMPLICACIONES PRÁCTICAS DE LA REFORMA
Fin de la opacidad al denunciar. Existe por fin una conducta tipificada sin tener que forzar el encuadre en el fraude genérico.
Protección de la marca y los dominios. La suplantación de la identidad digital de una empresa, mediante sitios y dominios “clonados” que simulan ser legítimos, queda ahora anclada en un tipo penal, lo que fortalece las acciones posibles por parte del propietario del activo digital.
Efecto disuasivo y señal regulatoria. La pena de prisión de tres a seis años, agravada frente a víctimas vulnerables, eleva el costo esperado de la conducta y envía una señal de que el entorno digital no es un espacio de impunidad.
Para los sectores más expuestos por la suplantación de identidad, como entidades financieras, fintech y otras instituciones reguladas, la reforma proporciona una vía penal específica para denunciar sitios, dominios y perfiles falsos.
Contar con un tipo penal facilita la presentación de la querella correspondiente y tener el respaldo de que se actuó de manera diligente.
04. CONSIDERACIONES Y RIESGOS
La reforma también abre frentes que conviene gestionar con cuidado:
Amplitud del tipo penal. Fórmulas como “cualquier otra interfaz tecnológica que simule ser legítima” son muy abiertas, ya que pueden existir activos digitales o productos que sean muy parecidos sin que necesariamente tengan una intención delictiva.
Es un delito local. El phishing, sin embargo, suele originarse en otras entidades o en el extranjero, lo que plantea problemas de competencia territorial y de cooperación.
Carga de colaboración y costos de cumplimiento. Bancos, financieras, fintechs y plataformas serán requeridos con frecuencia para aportar evidencia digital, bitácoras (logs) y trazabilidad de operaciones. Esto implica robustecer las áreas de respuesta a requerimientos ministeriales.
Responsabilidad penal de la persona moral. Si empleados o terceros utilizan los medios de la empresa para cometer la conducta y se determina inobservancia del debido control, puede actualizarse la responsabilidad penal de la persona moral prevista en el Código Penal de la Ciudad de México, con independencia de la de sus representantes.
Un programa de cumplimiento real y documentado opera como atenuante.
05. RETOS DE APLICACIÓN: PERSECUCIÓN, PROTOCOLOS Y ACTOS DE INVESTIGACIÓN
Tipificar es el primer paso, sin embargo, el verdadero reto está en la investigación.
Habrá que ver qué protocolos adopta la Fiscalía de la Ciudad de México para atender e investigar estas denuncias y, sobre todo, qué actos de investigación novedosos se proponen para dar efectivamente con el sujeto activo: análisis de infraestructura de dominios y hosting, trazabilidad de flujos financieros y de activos virtuales, colaboración con plataformas, bancos y proveedores de servicios.
POSIBLES IMPLICACIONES
Las empresas deberían:
- Actualizar sus protocolos de denuncia para invocar el nuevo tipo penal ante casos de suplantación de marca, dominios clonados y captura fraudulenta de credenciales de clientes o empleados.
- Revisar y documentar la autorización de sus ejercicios de seguridad ofensiva, como phishing simulado y pentesting, así como de sus campañas de marketing sobre prevención para el delito de phishing.
- Reforzar la capacidad de respuesta a requerimientos ministeriales.
- Fortalecer los programas de cumplimiento, que además operan como atenuante de la responsabilidad penal de la persona moral.
En paralelo, conviene monitorear la iniciativa federal en la materia, pues elevará el estándar a nivel nacional.
Sectores que podrían verse afectados: banca y servicios financieros, fintech y medios de pago, comercio electrónico y retail, telecomunicaciones y plataformas, seguros y ciberseguridad, y toda empresa con marca expuesta a suplantación o con clientes vulnerables.
FUENTES
FBI — Internet Crime Complaint Center (IC3).
“Internet Crime Report 2024”. Pérdidas totales de USD 16,600 millones; 193,407 quejas de phishing/spoofing; BEC por USD 2,770 millones y 21,442 quejas; comparativo con 2023.
ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf
fbi.gov/news/press-releases/fbi-releases-annual-internet-crime-report
IBM Security.
“Cost of a Data Breach Report 2024”. Costo promedio global de una brecha: USD 4.88 millones; credenciales comprometidas 16% y phishing 15% como vectores iniciales más frecuentes.
cybersecuritydive.com/news/ibm-data-breach-cost-credentials-phishing/722689/
The Competitive Intelligence Unit (The CIU).
“Análisis sobre Phishing en México 2025”. 13.5 millones de víctimas; México, segundo país más atacado de la región; 95% de ciberataques exitosos son phishing, dato de Cloudflare.
theciu.com/publicaciones-2/2025/6/16/phishing-en-mxico-amenaza-creciente-y-llamado-a-la-accin
CONDUSEF.
Estadísticas de fraudes cibernéticos. 76.9% de los fraudes concentrados en llamadas, SMS/mensajería y sitios web falsos.
condusef.gob.mx
Secretaría de Hacienda y Crédito Público (SHCP).
Cifras de fraudes cibernéticos 2024. Crecimiento de 40% entre 2018 y 2024; 6.0 millones de fraudes cibernéticos frente a 2.2 millones tradicionales; 7 de cada 10 en línea; más de 20,000 millones de pesos reclamados.
Difundidas por Expansión, 18 de junio de 2025:
expansion.mx/tecnologia/2025/06/18/phishing-crece-en-mexico-asi-roban-tus-datos
El Universal.
“Phishing en México: pérdida promedio es de 8 mil 750 pesos por robo de datos bancarios”, con base en Condusef.
eluniversal.com.mx/cartera/phishing-en-mexico-perdida-promedio-es-de-8-mil-750-pesos-por-robo-de-datos-bancarios/
Texto legal.
Decreto por el que se adiciona el artículo 231 Bis del Código Penal para el Distrito Federal, Gaceta Oficial de la Ciudad de México, 22 de julio de 2026.